Главная→Блог→Новости→11 мар 2010→Secunia: латание дыр унифицировать реально
Датские исследователи уязвимостей готовят к выпуску бесплатную мета-систему автоматического обновления, которая поможет держать в тонусе 70-80% приложений, функционирующих на платформе Windows конечного пользователя.
Proof-of-concept проект был выполнен на базе корпоративного сканера непропатченных уязвимостей Secunia Corporate Software Inspector (CSI), интегрированного с сервером обновлений Microsoft Windows Server Update Services (WSUS). В январе технология успешно прошла бета-тестирование и к концу года, как надеются ее авторы, будет реализована в бесплатной версии индивидуального сканера уязвимостей Secunia Personal Software Inspector (PSI). По словам разработчиков, в итоговой системе будет предусмотрена опция дифференцированного отключения функции автоматического обновления.
Идея унификации механизмов автообновления ПО давно витает в воздухе. Согласно результатам исследования [PDF 502 Кб], проведенного Secunia, безопасность пользовательских приложений находится в плачевном состоянии. Согласно статистике компании, половина домашних ПК под ОС Windows оснащены в среднем 66 программами от 22 разных вендоров. Чтобы надежно защищать свой компьютер, 90% пользователей должны ежегодно устанавливать 51-86 патчей, которые закрывают 200-342 уязвимости в программах 9-36 вендоров.
Это означает, что в среднем раз в пять дней один из многочисленных автоматов (сколько вендоров — столько и механизмов обновления) сигнализирует о наличии очередного патча, который следует установить. Даже самые отчаянные фанаты сетевой безопасности не способны уделять столько времени и внимания ликвидации брешей, и компьютер быстро превращается в удобную мишень для интернет-атак.
Несмотря на такое положение вещей, единого механизма обновления для всех штатных и сторонних программ пока на рынке нет. Secunia решила создать прецедент, и если ее попытка окажется успешной, а сторонние производители софта не будут препятствовать внедрению новой технологии, число жертв drive-by атак значительно сократится.
|
11 мар 2010, 15:52
Я так понимаю, это своеобразный аналог репозитория? |
|
11 мар 2010, 16:19
А чем Microsoft Baseline Security Analyzer плох? Понятно, что для продуктов Microsoft - но вполне апробированный и удобный инструмент. |
|
0 |
Re:
Я так понимаю, все дело как раз в разнообразии источников программ, с которым анализатор Микрософт не состоянии справляться в силу своей узкой направленности.
Secunia сама не ожидала таких результатов от своего исследования. Ее инспекторы (CSI и PSI) - тоже опробированные продукты и поддерживают софт разных вендоров.
Согласитесь, иметь один, да еще бесплатный инструмент, обеспечивающий надлежащую защиту всех программ на компьютере, - весьма заманчивая перспектива.
Удастся ли Secunia справиться с этой макрозадачей, узнаем через полтора месяца, когда будет готова техдокументация.
|
0 |
Re: Re:
А зачем именно все? Все - это реально ничего. Давайте проанализируем, какие именно продукты пользуются наибольшей популярностью? Ну естественно для Windows-платформ. Adobe и Microsoft - те, которые активно "общаются" с сетью (надстройки проигрывания анимации, просмотра pdf и т.д.) Mozilla набирает обороты - но из-за open source с ней не так просто справится. Ну ещё Java от Sun. И в реале больше ничего.
Переводим на понятный язык: какие эксплоиты более всего популярны при атаке? Adobe (Flash и Reader), Microsoft, очень редко - Java.
Иметь инструмент, который будет анализировать всё, но не давать оперативную реакцию на угрозы в самых слабых местах - это иметь бесполезного монстра. Если же упор сделают на то, что надо - это будет действительно интересно. Время покажет.
|
0 |
Re: Понятно, что для продуктов Microsoft
собственно для продуктов microsoft подходит windows update. тут речь, насколько я понимаю, о других вендорах
|
15 мар 2010, 15:52
|
|
08 апр 2010, 15:35
|
Ссылки по теме
Также в аналитике
В веблоге